
プラットフォームのクライアントを検索するエンドポイントで、SQLインジェクションの脆弱性が発見されました。検索パラメータに送信されたユーザー入力は、適切なサニタイズやパラメータ化が行われずにSQLクエリに直接連結されるため、攻撃者がクエリを操作できる可能性があります。
Zentrajuris v.1.0 のプラットフォームクライアント検索用エンドポイントにおいて、SQLインジェクションの脆弱性が発見されました。検索パラメータに送信されたユーザー入力は、適切なサニタイズ/パラメータ化が行われずにSQLクエリに直接連結されるため、攻撃者がクエリを操作することが可能となります。
iqopgbljnxmxlzvzbvgy.supabase.co/rest/v1/clients
パラメータ ?select=*&limit=100 を追加し、Accept ヘッダを application/json に変更してください。
顧客検索を担当するエンドポイントで特定されたSQLインジェクションの脆弱性は、プラットフォームに重大なセキュリティリスクをもたらします。これは、ユーザーが提供した入力がデータベースによってSQLコマンドとして直接解釈されることを許すためです。この欠陥により、悪意のある攻撃者はクエリを操作して、データベースに保存された氏名、メールアドレス、身分証明書などの機密情報を含む顧客の個人データにアクセスしたり、改ざんしたり、外部に持ち出すことが可能になります。さらに、データベース接続の権限レベルによっては、この脆弱性の悪用により、レコードの不正な変更、データの削除、システムの他の領域への侵害につながる可能性があり、プラットフォーム情報の完全性、機密性、可用性に影響を及ぼします。
このリスクを軽減するには、プリペアドステートメントまたはパラメータ化クエリを直ちに実装し、ユーザーが提供するすべての入力をSQLロジックの一部としてではなく、データとしてのみ扱うことを推奨します。さらに、厳格な入力バリデーションと正規化を適用し、受け入れる文字タイプを制限して、提供されたパラメータが期待値に準拠していることを確認することが不可欠です。このアプローチにより、悪意のあるクエリ操作の可能性を劇的に低減し、アプリケーションのセキュリティを強化し、機密性の高い顧客データを不正アクセスから保護します。